Vérifier les ressources Gatsby
Gatsby est le framework React présenté ici, et gatsbyjs.com est son site officiel. Les visiteurs peuvent réduire les risques d’usurpation d’identité et de confusion entre les packages en comparant les liens avec les ressources publiques documentées du projet avant de télécharger un logiciel, de suivre des instructions de configuration ou de rejoindre un espace communautaire.
Points de référence officiels
| Ressource | Éléments à vérifier |
|---|---|
| Site web et documentation | Le nom d’hôte est gatsbyjs.com, la connexion utilise HTTPS et les liens de documentation restent dans les domaines Gatsby attendus ou dans les domaines de services explicitement référencés. |
| Dépôt du code source | Le code source du framework et le suivi des tickets se trouvent sous gatsbyjs/gatsby sur GitHub. |
| Packages | Utilisez les noms de packages et les commandes d’installation provenant de la documentation Gatsby actuelle ou du dépôt plutôt que des extraits tiers copiés. |
| Discord | Utilisez le lien Discord publié par Gatsby plutôt qu’une invitation non sollicitée. |
| Discussions | Utilisez les Discussions de gatsbyjs/gatsby comme espace officiel de discussion GitHub du projet. |
Aucun site web ni package ne doit recevoir une étiquette de sécurité permanente à partir d’une seule vérification. Les domaines peuvent changer, les comptes peuvent être compromis, les dépendances peuvent présenter de nouvelles vulnérabilités et les messages de la communauté peuvent contenir des conseils trompeurs. La vérification doit être effectuée au moment où la ressource est utilisée.
Précautions pratiques
- Examinez les commandes d’installation avant de les exécuter, notamment celles qui demandent des privilèges élevés ou exposent des variables d’environnement.
- Vérifiez le périmètre du package, sa version, les informations relatives à son éditeur et le dépôt associé.
- Considérez le code collé dans une discussion communautaire comme non vérifié tant qu’il n’a pas été compris localement.
- N’incluez aucun secret dans les tickets publics, les Discussions, les journaux de compilation et les projets de reproduction partagés.
- Examinez les mises à jour des dépendances et les avis de sécurité dans le cadre de la maintenance courante.
Ces vérifications établissent la provenance et réduisent les risques évitables. Elles ne garantissent pas que chaque page, package, plugin, publication de contributeur ou intégration tierce de Gatsby convient à un projet donné.
